您的位置: 飞扬精品软件园 >> 文章中心 >> 网络通讯 >> 服务器类 >> 实战技巧:如何恰当应用ACL访问控制列表

相关文章链接

本类文章排行

    实战技巧:如何恰当应用ACL访问控制列表

    实战技巧:如何恰当应用ACL访问控制列表


    • 阅览次数: 文章来源: 原文作者: 整理日期: 2010-05-22

    单向屏蔽ICMP ECHO报文

    1.设置如下的访问控制列表
    access-list 100 permit icmp any 本地路由器广域地址 echo
    access-list 100 deny icmp any any echo
    access-list 100 permit ip any any

    2.在路由器相应端口上应用
    interface {外部网络接口} {网络接口号}

    ip access-group 100 in
    列表第一行,是允许外网主机可以PING通我方路由器广域口地址,便于外网进行网络测试。列表第二行,系禁止外网主机发起的任何ICMP ECHO 报文到达我方网络主机,杜绝了外网主机发起的“端口扫描器Nmap ping操作”。列表第三行允许所有的IP协议数据包通过,是保证不影响其他各种应用。端口应用上设置在入方向进行应用,保证了我方网络主机可PING通外网任意主机,便于我方进行网络连通性测试。


    防止病毒传播和黑客攻击
    针对微软操作系统的漏洞,一些病毒程序和漏洞扫描软件通过UDP端口135、137、138、1434和TCP端口135、137、139、445、4444、5554、9995、9996等进行病毒传播和攻击,可如下设置访问控制列表阻止病毒传播和黑客攻击。

    1.设置如下的访问控制列表

    access-list 101 deny udp any any eq 135
    access-list 101 deny udp any any eq 137
    access-list 101 deny udp any any eq 138
    access-list 101 deny udp any any eq 1434
    access-list 101 deny tcp any any eq 135
    access-list 101 deny tcp any any eq 137
    access-list 101 deny tcp any any eq 139
    access-list 101 deny tcp any any eq 445
    access-list 101 deny tcp any any eq 4444
    access-list 101 deny tcp any any eq 5554
    access-list 101 deny tcp any any eq 9995
    access-list 101 deny tcp any any eq 9996
    access-list 101 permit ip any any

    2.在路由器相应端口上应用
    interface {外部网络接口} {网络接口号}

    ip access-group 101 in
    说明:在同一端口上应用访问控制列表的IN语句或OUT语句只能有一条,如需将两组访问列表应用到同一端口上的同一方向,需将两组访问控制列表进行合并处理,方能应用。

     



查看所有评论

网友对实战技巧:如何恰当应用ACL访问控制列表的评论

网名:
主题:
内容:
验证码: